收集 Cloudflare 記錄
剖析器版本:24.0
本文說明如何使用 Webhook (HTTP 目的地) 或 Google Cloud Storage,將 Cloudflare 記錄檔擷取至 Google Security Operations。Cloudflare 會產生 DNS、HTTP 要求、防火牆事件、稽核、Zero Trust 和 CASB 的記錄檔,做為運作資料。整合後,您就能將這些記錄傳送至 Google SecOps 進行分析和監控。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- 已啟用 Logpush 的 Cloudflare Enterprise 帳戶。
- Webhook 方法:Google Cloud 控制台的具備特殊權限存取權。
- 如果是 GCS 方法:具備 Google Cloud Storage 的特殊權限。
方法 1:使用 Webhook (HTTP 目的地) 設定 Cloudflare 記錄匯出功能
這個方法可讓您直接將 Cloudflare 記錄串流至 Google Security Operations,不必使用中繼儲存空間,因此可降低成本並簡化設定。
在 Google SecOps 中設定 Webhook 動態饋給
- 依序前往「SIEM 設定」>「動態消息」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Cloudflare Webhook)。 - 選取「Webhook」做為「來源類型」。
- 選取「Cloudflare」做為「記錄類型」。
- 點選「下一步」。
- 指定下列輸入參數的值:
- 分割分隔符:
\n。 - 資產命名空間:資產命名空間。
- 擷取標籤:要套用至這個動態饋給事件的標籤。
- 分割分隔符:
- 點選「下一步」。
- 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
- 按一下「產生密鑰」,產生驗證這個動態消息的密鑰。
- 複製並儲存密鑰,因為您無法再次查看這組密鑰。
- 前往「詳細資料」分頁。
- 從「端點資訊」欄位複製動態消息端點網址。
- 按一下 [完成]。
為 Webhook 動態饋給建立 API 金鑰
- 前往 Google Cloud 控制台的「憑證」頁面。
- 選取專案 (與 Google SecOps 執行個體相關聯的專案)。
- 依序按一下「建立憑證」>「API 金鑰」。
- 點選「編輯 API 金鑰」。
- 在「API restrictions」下方,選取「Restrict key」。
- 在「選取 API」下拉式選單中,搜尋並選取「Chronicle API」。
- 按一下 [儲存]。
- 複製 API 金鑰值。
設定 Cloudflare Logpush HTTP 目的地
- 登入 Cloudflare 資訊主頁。
- 選取要搭配 Logpush 使用的公司帳戶或網域。
- 依序前往「Analytics & Logs」(數據分析與記錄檔) >「Logs」(記錄檔)。
- 按一下「建立 Logpush 工作」。
- 在「選取目的地」中,選擇「HTTP 目的地」。
輸入含有驗證參數的 HTTP 端點網址:
<ENDPOINT_URL>?header_X-goog-api-key=<API_KEY>&header_X-Webhook-Access-Key=<SECRET_KEY>更改下列內容:
<ENDPOINT_URL>:Google SecOps 的動態消息端點網址。<API_KEY>:Google Cloud 控制台的 API 金鑰 (如果含有特殊字元,請進行網址編碼)。<SECRET_KEY>:Webhook 動態消息中的密鑰 (如果包含特殊字元,則為網址編碼)。
按一下「繼續」。
選取要推送的資料集 (例如「HTTP 要求」、「DNS 記錄」、「防火牆事件」、「稽核記錄」、「零信任記錄」、「CASB 發現項目」)。
設定 Logpush 工作:
- 輸入「工作名稱」。
- 在「如果記錄符合條件」下方,視需要設定篩選器。
- 在「傳送下列欄位」中,選取要加入的欄位。
- 選擇時間戳記格式:
- RFC 3339 (建議用於 Google SecOps)
- Unix (自 Epoch 紀元時間起算的秒數)
- UnixNano (自 Epoch 時間起算的奈秒數)
- 視需要設定取樣率。
按一下「提交」即可建立 Logpush 工作。
驗證 Webhook 整合
設定完成後,記錄應該會在幾分鐘內顯示在 Google SecOps 中。驗證方法:
- 依序點選「調查」>「SIEM 搜尋」。
- 使用您設定的擷取標籤搜尋記錄。
- 確認 Cloudflare 記錄是否已正確剖析。
方法 2:使用 Google Cloud Storage 設定 Cloudflare 記錄檔匯出功能
建立 Google Cloud Storage bucket
- 登入 Google Cloud 控制台。
- 前往「Cloud Storage」>「Buckets」頁面。
- 點選「建立」。
- 在「建立 bucket」頁面中,輸入 bucket 資訊:
- 名稱:輸入符合值區名稱規定的不重複名稱 (例如
cloudflare-data)。 - 「位置類型」:選取位置類型和區域。
- 如要啟用階層命名空間,請按一下展開箭頭,展開「為檔案導向和資料密集型工作負載提供最理想的儲存空間」,然後選取「為這個 bucket 啟用階層命名空間」。
- 名稱:輸入符合值區名稱規定的不重複名稱 (例如
- 點選「建立」。
授予 Cloudflare 值區權限
- 在 Cloud Storage 控制台中,選取 GCS bucket (例如
cloudflare-data)。 - 按一下「Permissions」(權限) 分頁標籤。
- 按一下「授予存取權」。
- 在「Add principals」(新增主體) 欄位中輸入
logpush@cloudflare-data.iam.gserviceaccount.com。 - 在「指派角色」下拉式選單中,選取「Storage 物件管理員」。
- 按一下 [儲存]。
設定 Cloudflare Logpush 至 Cloud Storage
- 登入 Cloudflare 資訊主頁。
- 選取要搭配 Logpush 使用的公司帳戶或網域。
- 依序前往「Analytics & Logs」(數據分析與記錄檔) >「Logs」(記錄檔)。
- 按一下「建立 Logpush 工作」。
- 在「選取目的地」中,選擇「Google Cloud Storage」。
- 輸入 GCS bucket 路徑 (例如
cloudflare-data/logs/)。 按一下「繼續」。
輸入擁有權權杖,然後按一下「繼續」。
選取要推送至儲存空間的資料集。
設定 Logpush 工作:
- 輸入「工作名稱」。
- 在「如果記錄相符」下方,您可以選取要納入和/或從記錄中移除的事件。
- 在「傳送下列欄位」中,選擇要推送的欄位。
- 選擇時間戳記格式:
- RFC 3339 (建議用於 Google SecOps)
- Unix (自 Epoch 紀元時間起算的秒數)
- UnixNano (自 Epoch 時間起算的奈秒數)
- 視需要設定取樣率。
按一下「提交」。
在 Google SecOps 中設定資訊提供,從 GCS 擷取 Cloudflare 記錄
- 依序前往「SIEM 設定」>「動態消息」。
- 按一下「新增動態消息」。
- 按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Cloudflare GCS Logs)。 - 選取「Google Cloud Storage V2」做為「來源類型」。
- 選取「Cloudflare」做為「記錄類型」。
- 按一下「取得服務帳戶」。
- 點選「下一步」。
指定下列輸入參數的值:
儲存空間值區 URI:Google Cloud Storage 值區網址,格式為
gs://my-bucket/<value>/。來源刪除選項:根據偏好設定選取刪除選項:
- 永不:移轉後一律不刪除任何檔案 (建議用於測試)。
- 刪除已轉移的檔案:成功轉移檔案後刪除檔案。
- 刪除已轉移的檔案和空白目錄:成功轉移後刪除檔案和空白目錄。
檔案存在時間上限:包含在過去天數內修改的檔案。預設值為 180 天。
資產命名空間:資產命名空間。
擷取標籤:要套用至這個動態饋給事件的標籤。
點選「下一步」。
在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
將 IAM 權限授予 Google SecOps 服務帳戶
- 依序前往「Cloud Storage」>「Buckets」。
- 按一下 bucket 名稱 (例如
cloudflare-data)。 - 前往「權限」分頁標籤。
- 按一下「授予存取權」。
- 在「新增主體」欄位中,貼上 Google SecOps 服務帳戶電子郵件地址。
- 在「指派角色」下拉式選單中,選取「Storage 物件檢視者」。
- 按一下 [儲存]。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
ClientIP |
read_only_udm.principal.asset.ip、read_only_udm.principal.ip |
這個值取自 ClientIP 欄位。 |
ClientRequestHost |
read_only_udm.target.asset.hostname、read_only_udm.target.hostname |
這個值取自 ClientRequestHost 欄位。 |
ClientRequestMethod |
read_only_udm.network.http.method |
這個值取自 ClientRequestMethod 欄位。 |
ClientRequestURI |
read_only_udm.target.url |
這個值取自 ClientRequestURI 欄位。如果 ClientRequestHost 欄位不為空白,系統會將值與 ClientRequestHost 欄位串連。 |
ClientSrcPort |
read_only_udm.principal.port |
這個值取自 ClientSrcPort 欄位。 |
ClientRequestUserAgent |
read_only_udm.network.http.user_agent |
這個值取自 ClientRequestUserAgent 欄位。 |
ClientSSLCipher |
read_only_udm.network.tls.cipher |
這個值取自 ClientSSLCipher 欄位。 |
ClientSSLProtocol |
read_only_udm.network.tls.version |
這個值取自 ClientSSLProtocol 欄位。 |
Country |
read_only_udm.target.location.country_or_region |
值取自「國家/地區」欄位。 |
CreatedAt |
read_only_udm.metadata.event_timestamp |
值取自 CreatedAt 欄位。 |
Datetime |
read_only_udm.metadata.event_timestamp |
值取自「日期時間」欄位。 |
DestinationIP |
read_only_udm.target.asset.ip、read_only_udm.target.ip |
這個值取自 DestinationIP 欄位。 |
DestinationPort |
read_only_udm.target.port |
這個值取自 DestinationPort 欄位。 |
DeviceID |
read_only_udm.principal.asset_id |
這個值取自 DeviceID 欄位,並以「Cloudflare:」為前置字元。 |
DeviceName |
read_only_udm.principal.asset.hostname、read_only_udm.principal.hostname |
這個值取自 DeviceName 欄位。 |
DstIP |
read_only_udm.target.asset.ip、read_only_udm.target.ip |
這個值取自 DstIP 欄位。 |
DstPort |
read_only_udm.target.port |
這個值取自 DstPort 欄位。 |
EdgeResponseBytes |
read_only_udm.network.received_bytes |
這個值取自 EdgeResponseBytes 欄位。 |
EdgeResponseStatus |
read_only_udm.network.http.response_code |
這個值取自 EdgeResponseStatus 欄位。 |
EdgeServerIP |
read_only_udm.target.asset.ip、read_only_udm.target.ip |
這個值取自 EdgeServerIP 欄位。 |
Email |
read_only_udm.principal.user.email_addresses、read_only_udm.target.user.email_addresses |
這個值取自「電子郵件」欄位。 |
FirewallMatchesActions |
read_only_udm.security_result.action |
如果 FirewallMatchesAction 欄位為「allow」、「Allow」、「ALLOW」、「skip」、「SKIP」或「Skip」,則值會設為「ALLOW」;如果 FirewallMatchesAction 欄位為「challengeSolved」或「jschallengeSolved」,則值會設為「ALLOW_WITH_MODIFICATION」;如果 FirewallMatchesAction 欄位為「drop」或「block」,則值會設為「BLOCK」;如果 FirewallMatchesAction 欄位不為空白,則值會設為「UNKNOWN_ACTION」。 |
FirewallMatchesRuleIDs |
read_only_udm.security_result.rule_id |
這個值取自 FirewallMatchesRuleIDs 欄位。 |
FirewallMatchesSources |
read_only_udm.security_result.rule_name |
這個值取自 FirewallMatchesSources 欄位。 |
HTTPMethod |
read_only_udm.network.http.method |
這個值取自 HTTPMethod 欄位。 |
HTTPHost |
read_only_udm.target.hostname |
這個值取自 HTTPHost 欄位。 |
HTTPVersion |
read_only_udm.network.application_protocol |
這個值取自 HTTPVersion 欄位。如果值包含「HTTP」,系統會將其替換為「HTTP」。 |
IPAddress |
read_only_udm.target.asset.ip、read_only_udm.target.ip |
這個值取自 IPAddress 欄位。 |
IsIsolated |
read_only_udm.about.labels、read_only_udm.security_result.about.resource.attribute.labels |
這個值取自 IsIsolated 欄位,並會轉換為字串。 |
Location |
read_only_udm.principal.location.name |
這個值取自「位置」欄位。 |
OriginIP |
read_only_udm.intermediary.ip、read_only_udm.target.asset.ip、read_only_udm.target.ip |
這個值取自 OriginIP 欄位。 |
OriginPort |
read_only_udm.target.port |
這個值取自 OriginPort 欄位。 |
OwnerID |
read_only_udm.target.user.product_object_id |
這個值取自 OwnerID 欄位。 |
Policy |
read_only_udm.security_result.rule_name |
值取自「政策」欄位。 |
PolicyID |
read_only_udm.security_result.rule_id |
值取自 PolicyID 欄位。 |
PolicyName |
read_only_udm.security_result.rule_name |
值取自 PolicyName 欄位。 |
Protocol |
read_only_udm.network.ip_protocol |
這個值取自「通訊協定」欄位,並會轉換為大寫。 |
QueryCategoryIDs |
read_only_udm.security_result.about.labels、read_only_udm.security_result.about.resource.attribute.labels |
值取自 QueryCategoryIDs 欄位。 |
QueryName |
read_only_udm.network.dns.questions.name |
這個值取自 QueryName 欄位。 |
QueryNameReversed |
read_only_udm.network.dns.questions.name |
值取自 QueryNameReversed 欄位。 |
QuerySize |
read_only_udm.network.sent_bytes |
這個值取自 QuerySize 欄位。 |
QueryType |
read_only_udm.network.dns.questions.type |
這個值取自 QueryType 欄位。如果值是已知的 DNS 記錄類型,系統會將其對應至相應的數值。否則,系統會將值轉換為字串。 |
RData |
read_only_udm.network.dns.answers |
這個值取自 RData 欄位。類型欄位會轉換為無正負號整數。 |
RayID |
read_only_udm.metadata.product_log_id |
這個值取自 RayID 欄位。 |
Referer |
read_only_udm.network.http.referral_url |
這個值取自「Referer」欄位。 |
RequestID |
read_only_udm.metadata.product_log_id |
這個值取自 RequestID 欄位。 |
ResolverDecision |
read_only_udm.security_result.summary |
這個值取自 ResolverDecision 欄位。 |
ResourceID |
read_only_udm.target.resource.id、read_only_udm.target.resource.product_object_id |
值取自 ResourceID 欄位。 |
ResourceType |
read_only_udm.target.resource.resource_subtype |
這個值取自 ResourceType 欄位。 |
SNI |
read_only_udm.network.tls.client.server_name |
這個值取自 SNI 欄位。 |
SecurityAction |
read_only_udm.security_result.action |
如果 SecurityAction 欄位或 sec_action 欄位為空白,則值會設為「ALLOW」;如果 SecurityAction 欄位為「challengeSolved」或「jschallengeSolved」,則值會設為「ALLOW_WITH_MODIFICATION」;如果 SecurityAction 欄位為「drop」或「block」,則值會設為「BLOCK」。 |
SecurityLevel |
read_only_udm.security_result.severity |
這個值取自 SecurityLevel 欄位,並對應至相應的 UDM 嚴重程度值。 |
SessionID |
read_only_udm.network.session_id |
這個值取自 SessionID 欄位。 |
SessionStartTime |
read_only_udm.metadata.event_timestamp |
這個值取自 SessionStartTime 欄位。 |
SourceIP |
read_only_udm.principal.asset.ip、read_only_udm.principal.ip、read_only_udm.src.asset.ip、read_only_udm.src.ip |
這個值取自 SourceIP 欄位。 |
SourcePort |
read_only_udm.principal.port、read_only_udm.src.port |
這個值取自 SourcePort 欄位。 |
SrcIP |
read_only_udm.principal.asset.ip、read_only_udm.principal.ip |
這個值取自 SrcIP 欄位。 |
SrcPort |
read_only_udm.principal.port |
這個值取自 SrcPort 欄位。 |
TemporaryAccessDuration |
read_only_udm.network.session_duration.seconds |
這個值取自 TemporaryAccessDuration 欄位。 |
Timestamp |
read_only_udm.metadata.event_timestamp |
這個值取自「時間戳記」欄位。 |
Transport |
read_only_udm.network.ip_protocol |
這個值取自「Transport」欄位,並會轉換為大寫。 |
URL |
read_only_udm.target.url |
值取自網址欄位。 |
UserAgent |
read_only_udm.network.http.user_agent |
這個值取自 UserAgent 欄位。 |
UserID |
read_only_udm.principal.user.product_object_id |
這個值取自 UserID 欄位。 |
UserUID |
read_only_udm.target.user.product_object_id |
這個值取自 UserUID 欄位。 |
VirtualNetworkID |
read_only_udm.principal.resource.product_object_id |
值取自 VirtualNetworkID 欄位。 |
WAFAction |
read_only_udm.security_result.about.labels、read_only_udm.security_result.about.resource.attribute.labels |
值取自 WAFAction 欄位。 |
WAFAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
值取自 WAFAttackScore 欄位。 |
WAFFlags |
read_only_udm.security_result.about.resource.attribute.labels |
這個值取自 WAFFlags 欄位。 |
WAFProfile |
read_only_udm.security_result.about.labels、read_only_udm.security_result.about.resource.attribute.labels |
這個值取自 WAFProfile 欄位。 |
WAFRCEAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
這個值取自 WAFRCEAttackScore 欄位。 |
WAFRuleID |
read_only_udm.security_result.about.labels、read_only_udm.security_result.about.resource.attribute.labels、read_only_udm.security_result.threat_id |
值取自 WAFRuleID 欄位。 |
WAFRuleMessage |
read_only_udm.security_result.rule_name、read_only_udm.security_result.threat_name |
值取自 WAFRuleMessage 欄位。 |
WAFSQLiAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
值取自 WAFSQLiAttackScore 欄位。 |
WAFXSSAttackScore |
read_only_udm.security_result.about.resource.attribute.labels |
值取自 WAFXSSAttackScore 欄位。 |
ZoneID |
read_only_udm.additional.fields |
這個值取自 ZoneID 欄位。 |
read_only_udm.metadata.log_type |
值設為「CLOUDFLARE」。 | |
read_only_udm.metadata.product_name |
如果記錄是 DNS 記錄,這個值會設為「Cloudflare Gateway DNS」;如果是 Gateway HTTP 記錄,則會設為「Cloudflare Gateway HTTP」;如果是稽核記錄,則會設為「Cloudflare Audit」;否則會設為「Web Application Firewall」。 | |
read_only_udm.metadata.vendor_name |
值設為「Cloudflare」。 | |
read_only_udm.network.application_protocol |
如果記錄是 DNS 記錄,這個值會設為「DNS」;如果 HTTPVersion 欄位包含「HTTP」,這個值會設為「HTTP」;如果 Protocol 欄位不為空白,且不是「tls」或「TLS」,這個值會設為 Protocol 欄位的值 (轉換為大寫)。 | |
read_only_udm.network.direction |
如果 EgressIP 欄位不為空白,此值會設為「OUTBOUND」。 | |
read_only_udm.network.http.parsed_user_agent |
這個值取自 UserAgent 或 ClientRequestUserAgent 欄位,並使用 parseduseragent 篩選器剖析。 | |
read_only_udm.extensions.auth.type |
如果「動作」欄位為「登入」或「登出」,則值會設為「MACHINE」。 | |
read_only_udm.metadata.event_type |
如果記錄是 DNS 記錄,值會設為「NETWORK_DNS」;如果記錄是 Gateway HTTP 記錄,值會設為「NETWORK_CONNECTION」;如果記錄是稽核記錄,且 ActorIP 和 ActorEmail 欄位空白,值會設為「USER_RESOURCE_ACCESS」;如果記錄是稽核記錄,且 ResourceType 和 newvalue 欄位不空白,值會設為「USER_RESOURCE_UPDATE_CONTENT」;如果 Action 欄位為「login」,值會設為「USER_LOGIN」;如果 Action 欄位為「logout」,值會設為「USER_LOGOUT」;如果 Email 欄位不空白且符合電子郵件地址格式,值會設為「USER_RESOURCE_ACCESS」;如果 EgressIP 和 SourceIP 欄位不空白,或 OriginIP 和 SourceIP 欄位不空白,值會設為「NETWORK_CONNECTION」。 | |
read_only_udm.target.file.mime_type |
值取自 EdgeResponseContentType 欄位。 | |
read_only_udm.target.location.country_or_region |
這個值取自「國家/地區」欄位。 | |
read_only_udm.target.resource.id |
值取自 AccountID 欄位或 ResourceID 欄位。 | |
read_only_udm.target.resource.product_object_id |
這個值取自 AccountID 欄位、AppUUID 欄位或 ResourceID 欄位。 | |
read_only_udm.target.user.product_object_id |
這個值取自 OwnerID 欄位或 UserUID 欄位。 | |
ConnectionCloseReason |
event.idm.read_only_udm.security_result.action_details |
從變更記錄對應 |
BytesReceived |
event.idm.read_only_udm.network.received_bytes |
從變更記錄對應 |
VirtualNetworkID |
event.idm.read_only_udm.principal.resource.product_object_id |
從變更記錄對應 |
VirtualNetworkName |
event.idm.read_only_udm.principal.resource.name |
從變更記錄對應 |
ApplicationIDs |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ApplicationStatuses |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ApplicationNames |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ApplicationName_index |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
CategoryIDs |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ForensicCopyStatus |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Quarantined |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
UntrustedCertificateAction |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
RegistrationID |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
HTTPVersion |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ApplicationNames |
event.idm.read_only_udm.target.application |
從變更記錄對應 |
BlockedFileReason |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
CategoryNames |
event.idm.read_only_udm.security_result.category_details |
從變更記錄對應 |
DestinationIPCountryCode |
event.idm.read_only_udm.target.location.country_or_region |
從變更記錄對應 |
SourceIPCountryCode |
event.idm.read_only_udm.principal.location.country_or_region |
從變更記錄對應 |
HTTPStatusCode |
event.idm.read_only_udm.network.http.response_code |
從變更記錄對應 |
SourceIPContinentCode |
event.idm.read_only_udm.principal.resource.attribute.labels |
從變更記錄對應 |
DestinationIPContinentCode |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
SourceInternalIP |
event.idm.read_only_udm.principal.ip 和 event.idm.read_only_udm.principal.asset.ip |
從變更記錄對應 |
ActionInfo |
event.idm.read_only_udm.security_result.summary |
從變更記錄對應 |
ActorType |
event.idm.read_only_udm.principal.user.attribute.labels |
從變更記錄對應 |
ActorEmail |
event.idm.read_only_udm.principal.user.userid |
從變更記錄對應 |
CacheReserveUsed |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
CacheTieredFill |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgeCFConnectingO2O |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgePathingOp |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgePathingSrc |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgePathingStatus |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgeResponseBodyBytes |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgeResponseCompressionRatio |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
OriginResponseDurationMs |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
OriginResponseHeaderReceiveDurationMs |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ClientRequestScheme |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ClientASN |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Ref |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
Source |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
EdgeColoCode |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ClientASNDescription |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ClientIPClass |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
ClientRequestHost |
event.idm.read_only_udm.src.hostname |
從變更記錄對應 |
ClientRequestPath |
event.idm.read_only_udm.src.file.full_path |
從變更記錄對應 |
ClientUserAgent |
event.idm.read_only_udm.network.http.user_agent |
從變更記錄對應 |
Description |
event.idm.read_only_udm.security_result.description |
從變更記錄對應 |
Kind |
event.idm.read_only_udm.principal.application |
從變更記錄對應 |
RayID |
event.idm.read_only_udm.network.session_id |
從變更記錄對應 |
client_request_proto |
event.idm.read_only_udm.network.application_protocol |
從變更記錄對應 |
version |
event.idm.read_only_udm.network.application_protocol_version |
從變更記錄對應 |
log.Application", "log.ClientAsn", "log.ColoCode", "log.OriginProto", "log.Status" and "log.ProxyProtocol |
additional.fields |
從變更記錄對應 |
log.ClientBytes |
network.sent_bytes |
從變更記錄對應 |
log.ClientCountry |
principal.location.country_or_region |
從變更記錄對應 |
log.ClientIP |
principal.ip and principal.asset.ip |
從變更記錄對應 |
log.ClientMatchedIpFirewall |
security_result.detection_fields |
從變更記錄對應 |
log.ClientPort |
principal.port |
從變更記錄對應 |
log.ClientProto |
network.ip_protocol |
從變更記錄對應 |
log.Event |
security_result.detection_fields |
從變更記錄對應 |
log.OriginBytes |
security_result.detection_fields |
從變更記錄對應 |
log.OriginIP |
intermediary.ip |
從變更記錄對應 |
log.OriginPort |
intermediary.port |
從變更記錄對應 |
log.IpFirewall |
security_result.detection_fields |
從變更記錄對應 |
log.Timestamp |
metadata.event_timestamp |
從變更記錄對應 |
log.ConnectTimestamp |
security_result.detection_fields |
從變更記錄對應 |
log.DisconnectTimestamp |
security_result.detection_fields |
從變更記錄對應 |
AppDomain |
target.administrative_domain |
從變更記錄對應 |
Connection |
target.resource.attribute.labels |
從變更記錄對應 |
metadata.event_type |
USER_UNCATEGORIZED |
從變更記錄對應 |
IPSourceAddress |
principal.ip |
從變更記錄對應 |
IPDestinationAddress |
target.ip |
從變更記錄對應 |
IPProtocol |
network.ip_protocol |
從變更記錄對應 |
IPDestinationSubnet", "DestinationASNNAME", "DestinationASN", and "DestinationGeoHash |
target.resource.attribute.labels |
從變更記錄對應 |
IPSourceSubnet", "SourceASNNAME", "SourceASN", and "SourceGeoHash |
principal.resource.attribute.labels |
從變更記錄對應 |
SourceCountry |
principal.location.country_or_region |
從變更記錄對應 |
DestinationCountry |
target.location.country_or_region |
從變更記錄對應 |
ColoCity", "ColoCode", "ColoCountry", "ColoGeoHash", "ColoName", "GREChecksum", "GREEtherType", "GREHeaderLength", "GREKey", "GRESequenceNumber", and "GREVersion |
additional.fields |
從變更記錄對應 |
ICMPChecksum", "ICMPType", "ICMPCode", "IPProtocol", "ProtocolState", "IPTTL", "IPTTLBuckets", "IPTotalLength", "IPTotalLengthBuckets", "IPv4Checksum", "IPv4DSCP", "IPv4DontFragment", "IPv4ECN", "IPv4Identification", "IPv6DSCP", "IPv6ECN", "IPv6FlowLabel", and "IPv6Identification |
additional.fields |
從變更記錄對應 |
MitigationScope", "MitigationSystem", "SampleInterval", "TCPAcknowledgementNumber", "TCPChecksum", "TCPDataOffset", "TCPFlags", "TCPFlagsString", "TCPMSS", "TCPSACKPermitted", "TCPSequenceNumber", "TCPTimestampECR", "TCPTimestampValue", "TCPUrgentPointer", "TCPWindowScale", "TCPWindowSize", "UDPChecksum", "UDPPayloadLength", and "Verdict |
additional.fields |
從變更記錄對應 |
AttackCampaignID", "AttackID", and "AttackVector |
additional.fields |
從變更記錄對應 |
RuleName |
security_result.rule_name |
從變更記錄對應 |
RulesetID" and "RulesetOverrideID |
security_result_detection_fields |
從變更記錄對應 |
ClientVersion |
metadata.product_version |
從變更記錄對應 |
DeviceManufacturer |
principal.asset.hardware |
從變更記錄對應 |
DeviceModel |
principal.asset.hardware |
從變更記錄對應 |
DeviceName |
principal.asset.attribute.labels |
從變更記錄對應 |
DeviceSerialNumber |
principal.resource.attribute.labels |
從變更記錄對應 |
DeviceType |
principal.resource.name |
從變更記錄對應 |
OSVersion |
principal.platform_version |
從變更記錄對應 |
PostureCheckName |
additional.fields |
從變更記錄對應 |
PostureCheckType |
additional.fields |
從變更記錄對應 |
PostureEvaluatedResult |
additional.fields |
從變更記錄對應 |
PostureExpectedJSON.os |
security_result.detection_fields |
從變更記錄對應 |
PostureExpectedJSON.operator |
security_result.detection_fields |
從變更記錄對應 |
PostureExpectedJSON.connection_id |
security_result.detection_fields |
從變更記錄對應 |
PostureReceivedJSON.os |
security_result.detection_fields |
從變更記錄對應 |
PostureReceivedJSON.overall |
security_result.detection_fields |
從變更記錄對應 |
PostureReceivedJSON.version |
security_result.detection_fields |
從變更記錄對應 |
PostureReceivedJSON.state |
security_result.detection_fields |
從變更記錄對應 |
PostureReceivedJSON.last_seen |
date |
從變更記錄對應 |
ClientRequestSource |
additional.fields |
從變更記錄對應 |
SecurityActions", "SecurityRuleIDs", and "SecuritySources |
additional.fields |
從變更記錄對應 |
SecurityAction", "SecurityRuleID |
security_result.about.resource.attribute.labels |
從變更記錄對應 |
SecurityRuleID |
security_result.threat_id |
從變更記錄對應 |
SecurityRuleDescription |
security_result.threat_name |
從變更記錄對應 |
metadata.event_type |
GENERIC_EVENT |
從變更記錄對應 |
ClientRequestURI |
target.uri |
從變更記錄對應 |
BotScore |
security_result.detection_fields |
從變更記錄對應 |
WAFRCEAttackScore", "WAFSQLiAttackScore", "WAFXSSAttackScore", "WAFAttackScore", "WAFFlags |
security_result.about.resource.attribute.labels |
從變更記錄對應 |
AssetExternalID |
principal.asset_id |
從變更記錄對應 |
AssetDisplayName |
principal.asset.attribute.labels |
從變更記錄對應 |
AssetLink |
principal.url |
從變更記錄對應 |
AssetMetadata.userKey |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.clientId |
principal.user.userid |
從變更記錄對應 |
AssetMetadata.anonymous |
security_result.detection_fields |
從變更記錄對應 |
AssetMetadata.nativeApp |
security_result.detection_fields |
從變更記錄對應 |
DetectedTimestamp |
metadata.event_timestamp |
從變更記錄對應 |
FindingTypeDisplayName |
security_result.description |
從變更記錄對應 |
FindingTypeID |
security_result.rule_id |
從變更記錄對應 |
FindingTypeSeverity |
security_result.severity |
從變更記錄對應 |
InstanceID |
principal.resource.product_object_id |
從變更記錄對應 |
IntegrationDisplayName |
additional.fields |
從變更記錄對應 |
IntegrationID |
metadata.product_deployment_id |
從變更記錄對應 |
IntegrationPolicyVendor |
additional.fields |
從變更記錄對應 |
AssetMetadata.customerId |
principal.user.userid |
從變更記錄對應 |
AssetMetadata.primaryEmail |
principal.user.email_addresses |
從變更記錄對應 |
AssetMetadata.agreedToTerms |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.ipWhitelisted |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.lastLoginTime |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.isEnforcedIn2Sv |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.isEnrolledIn2Sv |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.isDelegatedAdmin |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.changePasswordAtNextLogin |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.includeInGlobalAddressList |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.isAdmin |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.suspended |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.url |
principal.url |
從變更記錄對應 |
AssetMetadata.site_admin |
principal.user.attribute.labels |
從變更記錄對應 |
AssetMetadata.login |
principal.user.userid |
從變更記錄對應 |
AssetMetadata.owner.id |
principal.user.userid |
從變更記錄對應 |
AssetMetadata.name.fullName |
principal.user.user_display_name |
從變更記錄對應 |
AssetMetadata.name.givenName |
principal.user.first_name |
從變更記錄對應 |
AssetMetadata.name.familyName |
principal.user.last_name |
從變更記錄對應 |
Allowed |
security_result.action |
從變更記錄對應 |
BytesReceived |
network.received_bytes |
從變更記錄對應 |
BytesSent |
network.sent_bytes |
從變更記錄對應 |
ClientTCPHandshakeDurationMs |
additional.fields |
從變更記錄對應 |
ClientTLSCipher |
network.tls.cipher |
從變更記錄對應 |
ClientTLSHandshakeDurationMs |
additional.fields |
從變更記錄對應 |
ClientTLSVersion |
network.tls.version |
從變更記錄對應 |
ConnectionCloseReason |
additional.fields |
從變更記錄對應 |
ConnectionReuse |
additional.fields |
從變更記錄對應 |
DestinationTunnelID |
additional.fields |
從變更記錄對應 |
EgressPort |
principal.port |
從變更記錄對應 |
EgressRuleID |
additional.fields |
從變更記錄對應 |
EgressRuleName |
additional.fields |
從變更記錄對應 |
IngressColoName |
additional.fields |
從變更記錄對應 |
Offramp |
additional.fields |
從變更記錄對應 |
OriginTLSCertificateIssuer |
additional.fields |
從變更記錄對應 |
OriginTLSCertificateValidationResult |
additional.fields |
從變更記錄對應 |
OriginTLSCipher |
additional.fields |
從變更記錄對應 |
OriginTLSHandshakeDurationMs |
additional.fields |
從變更記錄對應 |
OriginTLSVersion |
additional.fields |
從變更記錄對應 |
RuleEvaluationDurationMs |
additional.fields |
從變更記錄對應 |
SessionEndTime |
additional.fields |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。